Auteur Sujet: Remplacement de la Livebox par un routeur Openwrt  (Lu 637798 fois)

0 Membres et 6 Invités sur ce sujet

Jojolejobar

  • Abonné Orange Fibre
  • *
  • Messages: 18
  • Aix-en-Provence (13)
Remplacement de la Livebox par un routeur Openwrt
« Réponse #1404 le: Hier à 10:15:02 »
Hello si je comprends bien depuis la 25.12 on peut remplacer cela:

/etc/nftables.d/nft-prio6-rules.include
oifname "eth0.832" counter meta priority set 0:1
oifname "eth0.832" ip protocol icmp counter meta priority set 0:6
oifname "eth0.832" ip protocol igmp counter meta priority set 0:6
oifname "eth0.832" udp dport 67 counter meta priority set 0:6
oifname "eth0.832" udp dport 547 counter meta priority set 0:6
oifname "eth0.832" ip protocol icmpv6 counter meta priority set 0:6

/etc/config/firewall
config include 'orange_rules'
option enabled '1'
option type 'nftables'
option path '/etc/nftables.d/nft-prio6-rules.include'
option position 'chain-append'
option chain 'mangle_postrouting'

par

/etc/nftables.d/orange-prio.include
table netdev orange-rules
flush table netdev orange-rules

table netdev orange-rules {
        chain orange-rules-chain {
                type filter hook egress device "eth0" priority 0; policy accept;
                vlan id 832 ip6 udp dport 547 vlan pcp set 6 ip6 dscp set cs6 counter accept
                vlan id 832 ip6 icmpv6 type { echo-request, echo-reply, nd-neighbor-solicit, nd-neighbor-advert, nd-router-solicit } vlan pcp set 6 ip6 dscp set cs6 counter accept
                vlan id 832 ip6 ip6 dscp set cs0 counter accept
                vlan id 832 ip udp dport 67 vlan pcp set 6 ip dscp set cs6 counter accept
                vlan id 832 ip ip dscp set cs0 counter accept
                vlan id 832 arp vlan pcp set 6 counter accept
        }
}

/etc/config/firewall
config include 'orange_rules'
        option enabled '1'
        option type 'nftables'
        option path '/etc/nftables.d/orange-prio.include'
        option position 'ruleset-post'

Avec les options
option dscp '6'
        option skpriority '6'

sur le wan6 ?

unipo

  • Abonné Orange Fibre
  • *
  • Messages: 49
  • 32
Remplacement de la Livebox par un routeur Openwrt
« Réponse #1405 le: Hier à 22:28:51 »
@unipo :

Je pense que l'info d'authentification est générée puis envoyée par ubus à odhcp6c. Il semblerait que ton script de régénération ne soit pas appliqué.


Si tu suis l'ordre les scripts sont appelés:
1 Test de vie, si échoue => ifdown de l'interface, sleep pendant 3 secondes puis ifup
2 Si ifdown de wan4 => re-génération de la chaine d'auth (/etc/config/97-orange-config qui appelle /etc/config/orange-gen-auth.sh) (les 3s que dort le script de test de vie sont suffisante à la re-génération de la chaine)


@Jojolejobar

Oui, mais parcequ'on utilise "type filter hook egress device "eth0" priority 0; policy accept;", pense bien à installer kmod-nft-netdev
Pis un petit /etc/init.d/firewall reload suivit de nft list ruleset pour vérifier que les règles soient bien présentes et que le pare-feu ne soit pas planté au cas ou 👍